差距分析

CRA gap analysis 是将当前产品及 manufacturer 流程与适用于该产品的 CRA 要求进行比对的方法。这个术语是一种实施方法论,并非 Regulation 中单独命名的一项义务。

比较的法律基础

比对应从法规本身的条文结构出发,而非从通用安全检查表出发。对 product with digital elements 而言,核心来源包括 Article 6、Article 13、Annex I、Annex II、Annex VII、Article 32,以及适用的标准或其他技术规范。

  • Article 6 和 Annex I 决定产品要求和 vulnerability-handling 要求。
  • Article 13 要求 cybersecurity risk assessment 和 support-period 理由。
  • Annex II 列出用户信息和说明。
  • Annex VII 列出 technical-documentation 内容。
  • Article 32 在分类之后决定 conformity assessment 路径。
  • Harmonised standards 或其他技术规范可以帮助说明要求如何满足,但其法律效果取决于状态。

差距的含义

差距不仅仅是缺少一份文件。它可能是产品属性缺失、vulnerability-handling 流程不完整、证据薄弱、声称使用某标准但缺乏支撑证据,或 classification route 不清晰。

要求差距

产品或流程尚未满足一项适用要求。

证据差距

产品可能已有措施,但 technical documentation 没有清楚说明。

分析差距

风险评估或适用性理由缺失,或对该产品过于宽泛。

路径差距

标准、认证或 conformity-assessment 路径被假定,但没有来源状态或产品类别支持。

边界

Gap analysis 不应替代法律判断。适用范围、产品分类、技术说明、标准状态和 conformity assessment 各自回答不同问题,应分别查阅对应页面。

风险评估是判断 Annex I 中哪些产品要求适用的主要依据。Technical documentation 则是汇集结论和证据的位置。详见 Cybersecurity Risk Assessment Technical Documentation.

Sources